Hugging Face Spaces シークレット セキュリティ更新

Hugging Face は、Spaces プラットフォームへの不正アクセスを伴うセキュリティインシデントを公表しました。特に Spaces のシークレットが対象となっています。この侵害によりユーザーシークレットの一部が漏洩した可能性があり、影響を受けた Hugging Face トークンの即時失効と、より安全なトークン管理への移行が行われました。

Spaces シークレットへの不正アクセス

2024年5月の週の初めに不正アクセスが検出されました。これは Hugging Face Spaces に保存されたシークレットに関するものです。Hugging Face は、これらのシークレットの一部が無許可でアクセスされた可能性があると考えています。

即時のリスクを軽減するため、Hugging Face はこれらのシークレットに含まれる多数のトークンをすでに失効させました。失効されたトークンを持つユーザーにはメールで通知されています。

修復とユーザーの対応

ユーザーは、Spaces にシークレットとして保存されたすべてのキーやトークンを更新することを強く推奨します。このセキュリティ強化の一環として、Hugging Face は細粒度アクセス トークンへの切り替えを推奨しています。細粒度アクセス トークンは現在デフォルト設定となっています。

インフラストラクチャのセキュリティ改善

インシデントを受けて、Hugging Face は Spaces インフラストラクチャのセキュリティ向上のためにいくつかの技術的改善を実施しました。

  • Key Management Service (KMS): プラットフォームは、Spaces のシークレットの暗号化と管理を向上させるために Key Management Service (KMS) を導入しました。
  • Removal of Org Tokens: 組織トークンは追跡性と監査機能を高めるために完全に削除されました。
  • Leaked Token Identification: 漏洩トークンを識別し、積極的に無効化するシステムの機能が拡張・強化されました。
  • Token Deprecation: 細粒度アクセス トークンが機能的に同等になると、Hugging Face は「クラシック」な読み書きトークンの廃止を計画しています。

コンプライアンスと調査

Hugging Face は外部のサイバーセキュリティ・フォレンジック専門家と協力し、インシデントの調査とセキュリティポリシーの見直しを行っています。本件は法執行機関およびデータ保護当局に報告されています。

Sources